Script de IA gera envio em massa e expõe 95 364 emails da Bee Cheng Hiang
Um script Python criado com IA para a Bee Cheng Hiang em abril de 2026 enviou emails de marketing colocando milhares de endereços no campo visível, expondo 95 364 contactos a outros destinatários.

Em abril de 2026, um colaborador da Bee Cheng Hiang, empresa singapurense especializada em snacks de carne, recorreu a uma ferramenta de IA generativa para criar um script em Python destinado a enviar uma campanha de marketing através da plataforma SendGrid. O pedido feito à IA consistia numa solução de envio em massa que extraísse os endereços de uma lista interna de clientes, mas não especificou que esses endereços deveriam permanecer ocultos aos destinatários.
O código produzido pela IA inseriu, por padrão, todos os endereços de email no campo "Para" (To) em vez de utilizar o campo de cópia oculta (BCC). Essa escolha fez com que, em cada lote de envio, cada destinatário pudesse visualizar a lista completa dos demais contactos incluídos no mesmo lote.
Âmbito da violação
Quando o script entrou em produção, enviou a mensagem de marketing a 95 364 endereços de clientes distintos. Os dados expostos limitaram‑se aos endereços de email; não foram divulgadas palavras‑passe, informações de pagamento nem o conteúdo da mensagem enviada.
O colaborador analisou os registos de atividade durante a fase de testes, mas não abriu um email de teste para confirmar a lista real de destinatários. Assim, o erro de visibilidade passou despercebido até que a campanha estivesse já a ser distribuída em larga escala.
Resposta regulatória
A Comissão de Proteção de Dados Pessoais de Singapura (PDPC) classificou o incidente como a primeira violação de dados associada a IA comunicada à autoridade. O regulador salientou que a falha resultou de um erro humano no desenvolvimento e na implementação do script, e não de uma vulnerabilidade intrínseca da ferramenta de IA utilizada.
A PDPC destacou ainda que os dados expostos não foram processados nem gerados por um sistema de IA, reforçando a ideia de que a responsabilidade recai sobre a forma como o código assistido por IA foi utilizado, e não sobre a tecnologia em si.
Medidas corretivas da Bee Cheng Hiang
- Interrompeu imediatamente a distribuição de emails em massa
- Corrigiu o script para impor BCC em todos os lotes de destinatários
- Notificou todos os clientes afetados através de um email dedicado e de uma declaração pública
- Implementou uma política de dupla verificação que exige a aprovação de pelo menos dois colaboradores antes de enviar qualquer comunicação em massa
A PDPC não encontrou indícios de que os endereços vazados tenham sido reutilizados em campanhas de phishing ou spam. Em vez de aplicar uma sanção financeira, a comissão aceitou um compromisso voluntário da Bee Cheng Hiang para reforçar as suas práticas de proteção de dados.
Na decisão proferida, o regulador recomendou que as organizações realizem avaliações de impacto de proteção de dados sempre que implantem ferramentas assistidas por IA, elaborem políticas claras sobre o uso da IA e efetuem testes que verifiquem os resultados reais – e não apenas os registos – antes de qualquer código entrar em produção.
Para as empresas portuguesas, o incidente sublinha a necessidade de passos de verificação concretos quando a IA gera código operativo. Confiar exclusivamente na revisão de registos pode deixar escapar falhas funcionais críticas que só se revelam nos resultados efetivos.
A adoção de revisões por pares, testes automatizados que verifiquem os cabeçalhos dos emails e a obrigatoriedade de utilização do campo BCC podem impedir exposições semelhantes de dados pessoais no futuro.
Além disso, as equipas de desenvolvimento devem implementar processos de controlo de qualidade que incluam a inspeção visual de amostras de emails enviados, garantindo que nenhuma informação sensível seja inadvertidamente revelada a terceiros.
A Bee Cheng Hiang anunciou ainda que vai reforçar a formação dos seus colaboradores sobre boas práticas de segurança da informação e sobre o uso responsável de ferramentas de IA generativa.
Este caso serve como alerta para todas as organizações que pretendem acelerar a sua transformação digital com IA, lembrando que a responsabilidade final sobre a conformidade e a segurança dos dados permanece nas mãos dos seres humanos que programam e supervisionam as soluções automatizadas.
Em Lisboa, a Autoridade Nacional de Proteção de Dados (ANPD) acompanhou o desenrolar do caso e recomenda que as empresas portuguesas revisem os seus procedimentos internos à luz das lições aprendidas, de modo a evitar incidentes semelhantes no território nacional.
Fontes
- 新加坡首起生成式AI相關個資外洩事故,肉乾業者Bee Cheng Hiang誤曝逾9.5萬名會員信箱iThome · 4 de outubro de 2026
- Nearly 100,000 Bee Cheng Hiang customers' email addresses exposed in first AI-related data breach in SingaporeCNA · 30 de setembro de 2026



